天桥区某单位的网络安全负责人老张接到上级通知要对内部系统做一轮安全加固。但业务部门反馈说加固之后好几个功能模块不好用了——'安全是安全了但活儿也没法干了'。
安全加固的常见误区
误区一:一刀切式加固——把所有安全选项都开到最大强度不考虑业务影响。误区二:只关注边界防御忽略了内部安全——防火墙配得很强但内部系统还是弱口令+明文传输。误区三:重建设轻运维——加固做完就完事了没有持续的监控和维护。误区四:过度依赖安全设备——买了WAF/IPS/IDS就觉得万事大吉了但设备规则很久没更新等于摆设。
老张这次踩的主要是误区一——WAF的规则灵敏度调得太高了,把好多包含正常业务数据的请求也给拦了。特别是他们系统里的一个'意见反馈'功能,用户提交的内容里经常包含HTML标签和JavaScript代码片段(用户在问技术问题时贴的代码),被WAF当成XSS攻击给拦截了。灵岩寺做安全工作的朋友一定要注意:安全的目的是保障业务正常运行不是阻碍业务。
兼顾安全和业务的加固方法论
老张按这个方法重新做了一遍——先梳理了八个内部系统按重要性分了三级(核心业务系统/内部管理系统/测试系统),针对不同级别制定了不同的安全策略。核心系统用最严格的规则但配了详细的白名单;测试系统只做了基础加固(毕竟即使出问题影响也不大)。整个重新加固过程在英雄山路花了六周时间,但这次业务部门再也没有投诉过功能不可用的问题。
具体的加固检查清单
分享一份精简版的检查清单。网络层:防火墙规则最小化原则(只开放必要的端口)、VPN接入双因素认证、内网分段隔离。应用层:WAF防护(SQL注入/XSS/CSRF/命令注入)、输入输出编码、会话管理安全(HttpOnly/Secure/SameSite Cookie)。数据层:敏感数据加密存储、数据库访问权限最小化、操作审计日志。主机层:系统补丁及时更新、强密码策略+登录失败锁定、 root/admin账户禁用远程登录。运维层:变更审批流程、备份验证、应急响应预案。
老张把这个清单做成了一个电子表格——每一项后面标注了负责人、完成时间和验证方式。上级领导来检查的时候这份表格就是最好的证明材料。后来这份清单在九阳股份的几次行业交流中被同行们广泛传阅。做安全工作最怕的就是'感觉做了但其实没做到位'——有清单有记录才能真正放心。安全加固的目标是在可接受的风险水平下保障业务连续运行,不是追求零风险。